Пропуснете към основното съдържание
Изисква се от правото на ЕС за организации с 50+ служители

Доверие #

Всичко, от което рецензентът по обществена поръчка, длъжностното лице по защита на данните или правният екип имат нужда, за да оценят EthicsPortal.

Последна актуализация: 2026-09-05.


Договаряща страна #

Регистрационните доказателства и подписаните договорни документи се предоставят при поискване по време на обществена поръчка.


Място на съхранение на данните и роля на обработващ #

В стандартния абонаментен модел клиентът е администратор, а EthicsPortal действа като обработващ на данните по сигналите на клиента.

Основните данни по сигналите — приложението, базата данни и съхранението на файловете — са разположени в Нюрнберг, Германия, в Hetzner . Транзакционната поща се обработва чрез Mailjet (Франция). Доставчиците за акаунти, плащания и публичния уебсайт са описани в Политиката за поверителност и са извън веригата на обработване по указания на клиента, обхваната от DPA. Порталът за сигнали и порталът на обработващите не зареждат Cloudflare.


Персонал на доставчика и непрекъсваемост #

Персонал. EthicsPortal няма служители или изпълнители. Всички клиентски данни се обработват само от посочения оператор. Затова контролите върху персонала от страна на доставчика — проверка на миналото, обучение по сигурност, процес при постъпване и напускане — се свеждат до документираното резюме на достъпа с повишени права, налично при преглед в рамките на обществена поръчка.

Непрекъсваемост. В случай на неработоспособност на оператора или прекратяване на дейността, клиентските организации имат право на пълно машинно четимо извличане на своите данни и определен период за плавно прекратяване, за да мигрират към друг доставчик. Конкретните уговорки са посочени в Споразумението за обработване на данни и са разгърнати в материалите, налични при преглед в рамките на обществена поръчка.


Състояние на сертифицирането #

EthicsPortal понастоящем не заявява на този сайт акредитирана сертификация ISO 27001. Понастоящем не е заведен и независим външен тест за проникване. Когато някое от двете се промени, наименованието на сертификата (или обхватът на теста, датата и обобщението на отстраняването) ще бъдат публикувани тук.


Жизнен цикъл на експлоатацията #

ВъпросОтговор
Текуща наличностПубликувана на secure.ethicsportal.eu/up за обхванатите повърхности. Вижте Споразумение за ниво на услугата за методиката на измерване и изключенията.
Жизнен цикъл на сесиите и достъпаСесиите изтичат автоматично след 14 дни неактивност и се прочистват нощно. Потребителите могат по всяко време да преглеждат и да отнемат собствените си сесии. Всяка сесия записва last_seen_at, така че неактивните устройства да са разпознаваеми. Деактивирането на член прекъсва достъпа на ниво заявка, премахва възлагането на отворени сигнали и премахва участията, като запазва историята в одитната следа. Вижте Сигурност .
Архивиране и възстановяванеЕжедневни дъмпове на PostgreSQL към Hetzner Object Storage (ЕС, максимално съхранение 28 дни), плюс снимки на сървърно ниво в Hetzner (7-дневно съхранение). RPO 24 часа, RTO 4 часа. Последно учение по възстановяване: 2026-09-01. Вижте Сигурност .
Управление на зависимостите и кръпкитеНепрекъснат SCA в CI (Brakeman, bundler-audit, importmap audit) плюс седмични обновявания чрез Dependabot. Не се внедряват компоненти, излезли от поддръжка. Вижте Сигурност .
Извличане и изтриванеВ приложението е налице PDF извличане на всяка преписка (описание, съобщения, одитна следа, прикачени файлове). Машинно четимо обемно извличане на пълния набор данни на организацията се предоставя при поискване по време на прекратяване на договора. Договорните ангажименти са в Споразумението за обработване на данни .
Цели за възстановяванеВижте Споразумение за ниво на услугата .

Договорни позиции #

Единен източник на истината по договорните въпроси, които корпоративните екипи по обществена поръчка задават най-често. Всеки ред препраща към документа, който урежда въпроса.

ПозицияПозицията на EthicsPortal
Обща горна граница на отговорносттаДванадесет месеца такси, заплатени през последните 12 месеца преди събитието, породило претенцията (Общи условия §11 ). Претенциите по DPA, SLA и подписани поръчки попадат под една обща граница, освен когато императивното право или изрично подписано изключение изисква друго.
Претенции за интелектуална собственостСтандартните Общи условия не включват задължение за защита или обезщетяване на клиента. Такова задължение изисква отделна подписана поръчка (Общи условия §12 ).
Срок за уведомяване при нарушениеБез неоправдано забавяне след узнаването, както се изисква от обработващия по Art. 33(2) ОРЗД (DPA §6.6 ). Наличната съществена информация се предоставя с първоначалното уведомление и се допълва, когато стане достъпна.
Право на одитСтандартната DPA осигурява информацията и съдействието за одит, изисквани от Art. 28(3)(h) ОРЗД, при разумни ограничения за обхват, поверителност, сигурност, график и разходи (DPA §6.9 ). Специфични за DORA права на органите за достъп, проверка, одит или сътрудничество изискват отделна двустранно подписана поръчка за DORA. Едностранна класификация от клиента не променя договора.
Кредити за услугатаСамообслужващите се планове не включват парични кредити за услугата. Средствата за защита при съществени или повтарящи се откази в наличността са уредени с общата горна граница на отговорността (SLA ).
Ключове за криптиране, управлявани от клиента (BYOK / външен KMS)Не се поддържат. Управляваните от Обработващия ключове поддържат настоящата архитектура за криптиране. Изтриването следва цикъла за производствени данни и резервни копия по DPA §6.8 и §6.11 ; не се обещава незабавно изтриване от всяко резервно копие.
Депозит на изходен кодНе се предлага. Непрекъсваемостта се гарантира чрез разпоредбите за невъзможност на оператора и правата на Администратора за извличане и изтриване на данни по DPA §6.8 .
Уведомяване за смяна на подизпълнителПоне 30 дни преди добавяне или замяна на подизпълнител; Администраторът може да възрази и да прекрати, ако не се постигне споразумение (DPA §6.4 ).
Извличане и изтриване на данни при прекратяванеСамообслужващо PDF извличане на преписка в продукта и машинно четимо обемно извличане при поискване. След края на Услугата данните се връщат или изтриват по избор на Администратора; резервни копия изтичат по посочения жизнен цикъл, понастоящем не по-късно от 28 дни след изтриването от продукционните системи (DPA §6.8 ).
Застраховка за киберотговорностВ процес на разглеждане. Сумата на покритието и застрахователят ще бъдат публикувани тук, когато бъдат осигурени.
Независим външен тест за проникванеВ момента няма наличен. Обхват, дата и обобщение на отстраняването ще бъдат публикувани тук, когато бъде извършен. Самостоятелно проведените тестове са обобщени в самостоятелно проведени тестове за сигурност и не го заместват.
Приложимо право и юрисдикцияПраво на Полша; съдилища във Варшава (Общи условия §13 ). Услугата се предлага само на организации за стопанска или професионална употреба.

Тези позиции са отразени в публикуваните Общи условия , Споразумение за обработване на данни и Споразумение за ниво на услугата . Съществени отклонения не се предоставят при самообслужващите се планове.


Публични документи #

Всичко, от което рецензентът по обществена поръчка има нужда, е публикувано открито. Групирани по предназначение на документа.

Договорни #

Какво урежда отношенията между EthicsPortal и клиента.

ДокументЦел
Общи условияУсловия за абонамент, прекратяване, възстановяване
Споразумение за обработване на данниУсловия за обработващия по чл. 28 от ОРЗД
Споразумение за ниво на услугатаЦел за наличност и измерване
Политика за поверителностКак се обработват личните данни

Оперативни #

Как услугата работи ежедневно и кой друг участва.

ДокументЦел
СигурностТехнически и организационни мерки
ПодизпълнителиПоименен списък на подизпълнителите и техният обхват
Регистър на инцидентитеСъществени инциденти, засягащи лични данни
ДостъпностСъстояние на съответствието с Европейския акт за достъпност

Препратки към директивата #

Как EthicsPortal се отнася към и чете Директива (ЕС) 2019/1937.

ДокументЦел
Покритие на Директива 2019/1937Карта функция–член на Директива 2019/1937
Тълкувания на Директива 2019/1937Тълкувателни позиции по двусмислени разпоредби
Закони за защита на подателите на сигнали по държавиНационални транспозиции и компетентни органи
Санкции по държавиГлоби и наказателна отговорност в държавите членки

Самооценка #

Именувани политики и съпоставянията с контролите, които би проверил външен одитор.

ДокументПредназначение
ПолитикиПолитики за информационна сигурност, непрекъсваемост, риск и борба с корупцията
Самооценка по ISO/IEC 27001:2022Изискванията по клаузи 4–10 и всички 93 контроли от Приложение А във вид на Декларация за приложимост
Самостоятелно проведени тестове за сигурностОбхват, дати, констатации и отстраняване при тестовете от самия доставчик
Въпросник, съобразен с CAIQПредварително попълнена оценка за сигурност на доставчика
Шаблон за ОВЗД при подаване на сигналиПредварително попълнена оценка по член 35 от ОРЗД, която администраторът адаптира и подписва

Налично при преглед в рамките на обществена поръчка #

Следните материали се споделят чрез контролирано разкриване, а не се публикуват в отворения уеб:

За да поискате тези материали, пишете на support@ethicsportal.eu . За въпроси по преглед на сигурността пишете на security@ethicsportal.eu .

Последна актуализация: